ΠžΡ‰Π΅ Π΅Π΄Π½Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π² Log4j засягат 8% ΠΎΡ‚ Maven-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅.

Π’ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Log4j 2 Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΎΡ‰Π΅ Π΅Π΄Π½Π° уязвимост (CVE-2021-45105), която, Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ Π΄Π²Π΅Ρ‚Π΅ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, Π΅ класифицирана ΠΊΠ°Ρ‚ΠΎ опасна, Π½ΠΎ Π½Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°. Новият ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ позволява Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° ΠΎΡ‚ΠΊΠ°Π· Π² обслуТванСто ΠΈ сС проявява ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° зациклянС ΠΈ Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎ ΠΏΡ€ΠΈΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π½ΠΈΠ·ΠΎΠ²Π΅. Уязвимостта Π΅ отстранСна Π² ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° ΠΏΡ€Π΅Π΄ΠΈ няколко часа вСрсия Π½Π° Log4j 2.17. ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚Ρ‚Π° Π½Π° уязвимостта Π΅ смСгчСна ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява само Π½Π° систСми с Java 8.

Уязвими са систСмитС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ контСкстуални заявки (Context Lookup) ΠΏΡ€ΠΈ опрСдСлянС Π½Π° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΈΠ·Ρ…ΠΎΠ΄Π° Π² Π»ΠΎΠ³, ΠΊΠ°Ρ‚ΠΎ ${ctx:var}. Π’ вСрсиитС Π½Π° Log4j, Π·Π°ΠΏΠΎΡ‡Π²Π°Ρ‰ΠΈ ΠΎΡ‚ 2.0-alpha1 Π΄ΠΎ 2.16.0, Π½Π΅ Π΅ ΠΈΠΌΠ°Π»ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π° срСщу Π½Π΅ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠ° рСкурсия, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ позволявало Π½Π° атакуващия Ρ‡Ρ€Π΅Π· манипулация Π½Π° стойността, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΏΡ€ΠΈ подмяната, Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° зациклянС, Π²ΠΎΠ΄Π΅Ρ‰ΠΎ Π΄ΠΎ ΠΈΠ·Ρ‡Π΅Ρ€ΠΏΠ²Π°Π½Π΅ Π½Π° мястото Π² стСка ΠΈ Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎ ΠΏΡ€ΠΈΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° процСса. Π’ частност, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ възниквал ΠΏΡ€ΠΈ подмяната Π½Π° стойности ΠΊΠ°Ρ‚ΠΎ "${${::-${::-$${::-j}}}}".

Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ΠΌ Π΄Π° ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈΠΌ, Ρ‡Π΅ изслСдоватСли ΠΎΡ‚ компанията Blumira са ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΠ»ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π½Π° Π°Ρ‚Π°ΠΊΠ° срСщу уязвими Java прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Ρ‚ външни ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ заявки. НапримСр, ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ систСми Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° Java прилоТСния. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π΅, Ρ‡Π΅ ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° уязвими Java процСси Π½Π° систСмата Π½Π° потрСбитСля, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Ρ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ съСдинСния само ΠΎΡ‚ локалния хост (localhost) ΠΈΠ»ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ RMI заявки (Remote Method Invocation, ΠΏΠΎΡ€Ρ‚ 1099), Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° Ρ‡Ρ€Π΅Π· JavaScript ΠΊΠΎΠ΄, изпълняван ΠΏΡ€ΠΈ отварянС Π½Π° врСдоносна страница ΠΎΡ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π°. Π—Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° с мрСТовия ΠΏΠΎΡ€Ρ‚ Π½Π° Java ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° Π°Ρ‚Π°ΠΊΠ° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° API WebSocket, ΠΊΠΎΠΉΡ‚ΠΎ, Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ HTTP заявкитС, Π½Π΅ ΠΏΠΎΠ΄Π»Π΅ΠΆΠΈ Π½Π° ограничСния Π½Π° same-origin (WebSocket ΡΡŠΡ‰ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° сканиранС Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ Π½Π° локалния хост с Ρ†Π΅Π» опрСдСлянС Π½Π° Π½Π°Π»ΠΈΡ‡Π½ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ).

ΠžΡ‰Π΅ Π΅Π΄Π½Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π² Log4j засягат 8% ΠΎΡ‚ Maven-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅.

Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° прСдставлява интСрСс ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΎΡ‚ΠΎ ΠΎΡ‚ компанията Google ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° уязвимоститС Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със зависимоститС ΠΎΡ‚ Log4j. Π‘ΠΏΠΎΡ€Π΅Π΄ Π΄Π°Π½Π½ΠΈ Π½Π° Google, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга 8% ΠΎΡ‚ всички ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Maven Central. По-спСциално, уязвимости са Π±ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΡ€ΠΈ 35863 Java ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Log4j Ρ‡Ρ€Π΅Π· Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΈ ΠΈ косвСни зависимости. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π°, Log4j сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½Π° зависимост ΠΎΡ‚ ΠΏΡŠΡ€Π²ΠΎ Π½ΠΈΠ²ΠΎ само Π² 17% ΠΎΡ‚ случаитС, Π° Π² 83% ΠΎΡ‚ засСгнатитС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΎΡΡ‚Ρ‚Π° сС ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π° Ρ‡Ρ€Π΅Π· ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, зависими ΠΎΡ‚ Log4j, Ρ‚.Π΅. зависимости ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΎ ΠΈ ΠΏΠΎ-високо Π½ΠΈΠ²ΠΎ (21% β€” Π²Ρ‚ΠΎΡ€ΠΎ Π½ΠΈΠ²ΠΎ, 12% β€” Ρ‚Ρ€Π΅Ρ‚ΠΎ, 14% β€” Ρ‡Π΅Ρ‚Π²ΡŠΡ€Ρ‚ΠΎ, 26% β€” ΠΏΠ΅Ρ‚ΠΎ, 6% β€” ΡˆΠ΅ΡΡ‚ΠΎ). Π’Π΅ΠΌΠΏΠΎΠ²Π΅Ρ‚Π΅ Π½Π° ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта засСга оставят ΠΆΠ΅Π»Π°Ρ‚Π΅Π»Π½ΠΈ, слСд Π΅Π΄Π½Π° сСдмица ΠΎΡ‚ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈΠ΅ Π½Π° уязвимостта, ΠΎΡ‚ 35863 ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ отстранСн засСга само Π² 4620, Ρ‚.Π΅. Π² 13%.

ΠžΡ‰Π΅ Π΅Π΄Π½Π° уязвимост Π² Log4j 2. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π² Log4j засягат 8% ΠΎΡ‚ Maven-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅.

ΠœΠ΅ΠΆΠ΄ΡƒΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ, АгСнцията Π·Π° кибСрсигурност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° инфраструктурата Π½Π° БАЩ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π° спСшна Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°, Π·Π°Π΄ΡŠΠ»ΠΆΠ°Π²Π°Ρ‰Π° Ρ„Π΅Π΄Π΅Ρ€Π°Π»Π½ΠΈΡ‚Π΅ Π°Π³Π΅Π½Ρ†ΠΈΠΈ Π΄Π° опрСдСлят ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ систСми, ΠΏΠΎΠ΄Π»ΠΎΠΆΠ΅Π½ΠΈ Π½Π° уязвимост Π² Log4j, ΠΈ Π΄ΠΎ 23 Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ°Ρ‚ инсталация Π½Π° обновлСния, Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‰ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. Π”ΠΎ 28 Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ Π½Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅ Π΅ прСдписано Π΄Π° ΠΎΡ‚Ρ‡Π΅Ρ‚Π°Ρ‚ ΡΠ²ΡŠΡ€ΡˆΠ΅Π½Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π°. Π—Π° улСсняванС Π½Π° откритията Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΈΡ‚Π΅ систСми Π΅ ΠΈΠ·Π³ΠΎΡ‚Π²Π΅Π½ списък с ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ, Π² ΠΊΠΎΠΈΡ‚ΠΎ Π΅ ΠΏΠΎΡ‚Π²ΡŠΡ€Π΄Π΅Π½Π° проява Π½Π° уязвимост (Π² списъка ΠΈΠΌΠ° Π½Π°Π΄ 23000 прилоТСния).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster